২০২৬ সালের জন্য আপডেট করা হয়েছে
নিরাপত্তা পর্যালোচনা এন্টারপ্রাইজ সেলস ধীর করে দেয়
এন্টারপ্রাইজ ডিলগুলো একটি পরিষ্কার প্যাটার্ন অনুসরণ করে। শক্তিশালী ফিচার সহ একটি প্রোভাইডার ভেন্ডর নিরাপত্তা পর্যালোচনায় মাসের পর মাস — বা পুরো ডিলটাই — হারিয়ে ফেলে। প্রক্রিয়াটির যৌক্তিক কারণ আছে। এন্টারপ্রাইজ টিমগুলো তাদের রেকর্ডে স্পর্শ করা প্রতিটি টুলের জন্য দায়বদ্ধ। নিয়ন্ত্রিত খাতগুলোতে কঠোর ভেন্ডর নিয়ম রয়েছে।
স্বাস্থ্যসেবা প্রতিষ্ঠানগুলোকে ভেন্ডররা কীভাবে PHI পরিচালনা করে তা ট্র্যাক করতে হয়। আর্থিক প্রতিষ্ঠানগুলোকে নিয়ন্ত্রকদের কাছে সুরক্ষার প্রমাণ দেখাতে হয়। আইনি টিমগুলোকে ক্লায়েন্ট ফাইল রক্ষা করতে হয়। পর্যালোচনাটি ন্যায্য। কিন্তু জিরো-নলেজ আর্কিটেকচার ছাড়া প্রোভাইডারদের জন্য এটি একটি দীর্ঘ গেটে পরিণত হয় যা কদাচিৎ দ্রুত এগোয়।
যে প্রশ্নগুলো ডিল আটকায় বা এগিয়ে নিয়ে যায়
এন্টারপ্রাইজ নিরাপত্তা প্রশ্নাবলী ১০০ থেকে ২০০-এর বেশি প্রশ্ন নিয়ে গঠিত। যেকোনো দক্ষ ভেন্ডরের কাছে বেশিরভাগ প্রশ্নের ভালো উত্তর আছে। প্যাচ পরিকল্পনা, কর্মীদের প্রশিক্ষণ, ঘটনার প্রতিক্রিয়া — এগুলোর জন্য শুধু ভালো ডকুমেন্টেশন দরকার।
জিরো-নলেজ ডিজাইন ছাড়া ক্লাউড ভেন্ডরদের জন্য অল্প কিছু প্রশ্ন সত্যিকারের ঘর্ষণ তৈরি করে। এগুলোই সেই প্রশ্ন যা ডিল নির্ধারণ করে।
"আপনার কর্মীরা কি কাস্টমার ডেটা দেখতে পারে?"
সার্ভার-সাইড এনক্রিপশন সহ ভেন্ডরদের ক্ষেত্রে: কিছু ক্ষেত্রে হ্যাঁ। সাপোর্ট কর্মীরা সমস্যা সমাধানের জন্য রেকর্ড দেখতে পারে। আইনি আদেশ ডেটা বের করতে পারে। সেই উত্তর আরও যাচাই-বাছাই ট্রিগার করে। এটি প্রায়ই রিস্ক টিমের পর্যালোচনা দরকার করে।
জিরো-নলেজ ভেন্ডরদের ক্ষেত্রে: না। কর্মীরা কোনো অবস্থাতেই প্লেইনটেক্সট রেকর্ড পড়তে পারে না। ডিজাইন কাস্টমারের কী ছাড়া ডিক্রিপশন অসম্ভব করে তোলে। সেই উত্তর প্রশ্নটি বন্ধ করে দেয়। এটি পর্যালোচনাকে এগিয়ে নিয়ে যায়।
"একটি সম্পূর্ণ ব্রিচ কী প্রকাশ করে?"
সার্ভার-সাইড প্রোভাইডারদের ক্ষেত্রে: এনক্রিপ্টেড ডেটা, সম্ভবত কী ম্যাটেরিয়াল সহ। পর্যালোচকরা ফলো-আপ প্রশ্ন করেন। উত্তরটি পরিষ্কার নয়।
জিরো-নলেজ প্রোভাইডারদের ক্ষেত্রে: AES-256-GCM সাইফারটেক্সট, কোনো কী নেই। একটি সম্পূর্ণ সার্ভার ব্রিচ ব্যবহারযোগ্য কিছুই প্রকাশ করে না।
"আপনি কি সাবপোনার অধীনে প্লেইনটেক্সট ডেটা হস্তান্তর করতে পারেন?"
সার্ভার-সাইড ভেন্ডরদের ক্ষেত্রে: হ্যাঁ, আইনি প্রক্রিয়ার অধীনে। এটি সংবেদনশীল রেকর্ড সহ প্রতিষ্ঠানগুলোর জন্য সরাসরি উদ্বেগের বিষয়।
জিরো-নলেজ ভেন্ডরদের ক্ষেত্রে: আমরা শুধুমাত্র সাইফারটেক্সট তৈরি করতে পারি। আমাদের কাছে কী নেই। কোনো আইনি আদেশ আমাদের কাছে যা নেই তা হস্তান্তর করতে বাধ্য করতে পারে না।
সম্পূর্ণ বিবরণের জন্য আইনি সম্মতি ডকস এবং সুরক্ষা পেজ দেখুন।
Argon2id প্যারামিটার বিস্তারিত
নিয়ন্ত্রিত-খাতের পর্যালোচনায় সঠিক ক্রিপ্টো প্যারামিটার চাওয়া হয়। কী ডেরিভেশন পদ্ধতি, ইটারেশন কাউন্ট, এবং মেমোরি কস্ট সবই স্বাস্থ্যসেবা, অর্থ এবং সরকারি ডিলে সাধারণ প্রশ্ন। প্রতিটি অনুপস্থিত বিবরণ প্রক্রিয়া ধীর করে।
২০০,০০০ ইটারেশন সহ Argon2id পাসওয়ার্ড-ভিত্তিক কী ডেরিভেশনের জন্য OWASP ন্যূনতমের ৪ গুণ। নির্দিষ্ট উত্তরগুলো পর্যালোচনা এগিয়ে নিয়ে যায়। অস্পষ্ট উত্তরগুলো — "আমরা স্ট্যান্ডার্ড এনক্রিপশন ব্যবহার করি" — ফলো-আপ ডকুমেন্ট অনুরোধ ট্রিগার করে এবং ডিল ধীর করে।
ISO 27001 এবং সার্টিফিকেশন লিফট
ISO 27001 সম্মতি পর্যালোচনা ঘর্ষণের একটি ভিন্ন শ্রেণী পরিচালনা করে। ISO 27001:2022 অ্যানেক্স A-এর ১০০-এর বেশি নিয়ন্ত্রণ বেশিরভাগ ভেন্ডর পর্যালোচনার প্রতিষ্ঠান-স্তরের প্রশ্নগুলো কভার করে। অ্যাক্সেস নিয়ন্ত্রণ, কী ম্যানেজমেন্ট, ভৌত সুরক্ষা, ঘটনা পরিচালনা।
যে প্রতিষ্ঠানগুলো ISO 27001 প্রয়োজন করে তারা পৃথক নিয়ন্ত্রণ পরীক্ষা এড়িয়ে যেতে পারে। সার্টিফিকেশন হল প্রমাণ। এটি দেখায় নিয়ন্ত্রণগুলো বিদ্যমান এবং একটি তৃতীয় পক্ষ দ্বারা অডিট করা হয়েছে। এন্টারপ্রাইজ ক্রয়ে, এটি একটি ছয় মাসের পর্যালোচনাকে তিন থেকে ছয় সপ্তাহের চেকে পরিণত করে।
জিরো-নলেজ ডিজাইন প্লাস ISO 27001 সম্মতি একটি শক্তিশালী ক্রয় প্যাকেজ। সবচেয়ে কঠিন সুরক্ষা প্রশ্নগুলো স্পষ্ট উত্তর পায়। প্রতিষ্ঠান নিয়ন্ত্রণগুলো রেকর্ডে আছে। নিয়ন্ত্রিত বাজারে প্রাইভেসি টুল ডিলের জন্য, এই জুটি দ্রুত অনুমোদন তৈরি করে। যে প্রোভাইডাররা প্রতিটি পর্যালোচনায় তাদের ক্ষেত্র তৈরি করতে হয় তারা দীর্ঘ অপেক্ষা এবং উচ্চ ডিল ক্ষতির হারের মুখোমুখি হয়।
ক্রয়ের হিসাব
এন্টারপ্রাইজ ক্রেতাদের জন্য, ভেন্ডর পর্যালোচনা লাল ফিতার কাগজ নয়। এটি বাস্তব ঝুঁকি ব্যবস্থাপনা।
প্রশ্নগুলো সেই প্রোভাইডারদের লক্ষ্য করে যাদের সুরক্ষা অবস্থান ক্রেতাকে আইনি ঝুঁকিতে প্রকাশ করে।
নিয়ন্ত্রিত বাজারের ভেন্ডরদের জন্য, পর্যালোচনাটি একটি কস্ট সেন্টার এবং একটি গুণমানের সংকেত উভয়ই।
যে ভেন্ডররা সবচেয়ে কঠিন প্রশ্নগুলোর পরিষ্কার উত্তর দেয় তাদের কম দীর্ঘ সেলস সাইকেল থাকে।
যারা কী ম্যানেজমেন্ট নিয়ে সংগ্রাম করে তারা দীর্ঘ পর্যালোচনা এবং উচ্চ ডিল ক্ষতির হারের মুখোমুখি হয়।
জিরো-নলেজ ডিজাইনের সুরক্ষা সুবিধা পরিমাপযোগ্য।
যে প্রশ্নগুলো সার্ভার-সাইড-কী প্রোভাইডারদের ফিল্টার করে সেগুলোই জিরো-নলেজ ভেন্ডররা প্রথম জমায় পরিষ্কারভাবে উত্তর দেয়।
এটি কোনো মার্কেটিং দাবি নয়। এটি একটি বাস্তব, পরিমাপযোগ্য ক্রয় ফলাফল যার কাগজের ট্রেইল আছে।
FAQ হাব-এ আরও জানুন এবং এনটিটি ডি-আইডেন্টিফিকেশন কীভাবে শেষ থেকে শেষ পর্যন্ত কাজ করে তা অন্বেষণ করুন।